
Rejetto HTTP File Server (HFS) es un servidor de archivos HTTP ligero, ampliamente utilizado para compartir y transferir archivos. La vulnerabilidad CVE-2024-23692 es una vulnerabilidad de inyección de plantillas que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en los sistemas afectados mediante el envío de solicitudes HTTP especialmente diseñadas. A partir de la fecha de asignación del CVE, Rejetto HFS 2.3m ya no recibe soporte.
Instalar Rejetto HTTP File Server:
Iniciar el servicio HFS:
Proporcionamos un script en Python para explotar esta vulnerabilidad. Asegúrate de tener instaladas las siguientes dependencias:
argparsehttp.clienturllib.parsepathlibconcurrent.futuresClonar o descargar el script:
exploit.py.Explotación de una sola URL:
python exploit.py -url http://example.com:8080 -cmd "whoami"
-url: URL objetivo. -cmd: comando a ejecutar (por defecto: whoami). -o: archivo para guardar los resultados exitosos (por defecto: output.txt). Explotación por lotes de URLs:
Crea un archivo de texto que contenga múltiples URLs, por ejemplo urls.txt, con una URL por línea.
python exploit.py -r urls.txt -cmd "whoami" -o results.txt
Asegúrate de que la URL de destino utilice un protocolo HTTP o HTTPS válido. Antes de usar este script, asegúrate de tener la autorización legal correspondiente. Este script está destinado únicamente a la investigación de seguridad y a pruebas de penetración legítimas.